Bed om tidlig adgang til Tajo

Indtast dit fornavn og en e-mailadresse eller et telefonnummer. Vi kontakter dig med oplysninger om adgang til Tajo.

På denne side

Databeskyttelse og privatliv

Dette dokument beskriver, hvordan Tajo behandler personoplysninger om forhandlernes kunder, potentielle kunder og besøgende på forhandlernes websites. Vores engagement i databeskyttelse sikrer overholdelse af GDPR, CCPA og andre globale privatlivsregler.

Formål og dataminimering

Behandler I det minimum af personoplysninger, der skal til for at skabe værdi for forhandlerne?

Ja. Tajo behandler kun de nødvendige personoplysninger, der kræves for at:

  • Synkronisere kundeoplysninger med Brevo til marketingautomatisering
  • Gøre loyalitetsprogrammer mulige
  • Følge kundernes ordrer og engagement
  • Levere kommunikation på tværs af kanaler

Personoplysninger omfatter oplysninger, der kan identificere en bestemt person (navn, e-mailadresse) eller kan føres tilbage til en bestemt person (ordresum, kunde-ID).

Fortæller I forhandlerne, hvilke personoplysninger I behandler, og hvorfor I behandler dem?

Ja. Vi giver fuld gennemsigtighed gennem:

  • Vores databehandleraftale (DPA), der klart definerer alle kategorier af data, vi behandler
  • Dokumentation, der præcist angiver, hvilke data der synkroniseres til Brevo
  • Tydelig API-dokumentation, der viser alle felter, der overføres
  • Indsigt i datasynkroniseringen i realtid

Begrænser I brugen af personoplysninger til det formål?

Ja. Tajo bruger udelukkende personoplysninger til at:

  • Levere de centrale platformsydelser, som de er beskrevet i vores servicevilkår
  • Synkronisere kundedata med Brevo til marketingautomatisering
  • Drive loyalitetsprogrammer og funktioner til kundeengagement
  • Skabe analyser og indsigt til forhandlerne

Vi bruger ikke kundedata til andre formål end dem, der er udtrykkeligt angivet og aftalt.

Samtykke og retsgrundlag

Har I aftaler om privatliv og databeskyttelse med jeres forhandlere?

Ja. Hver forhandler skal acceptere vores:

  • Servicevilkår - Regulerer brugen af Tajo-platformen
  • Databehandleraftale (DPA) - Definerer vores rolle som databehandler
  • Privatlivspolitik - Beskriver, hvordan vi håndterer data

Disse aftaler fastslår, at:

  • Tajo optræder som databehandler for forhandlerens kundedata
  • Forhandlere optræder som dataansvarlige og har ansvaret for at indhente korrekt samtykke
  • Begge parter har klare forpligtelser omkring databeskyttelse

Respekterer og efterlever I kundernes valg om samtykke?

Ja. Tajo respekterer kundernes samtykke ved at:

  • Behandle framelding fra Brevo automatisk
  • Synkronisere samtykkepræferencer i realtid
  • Undertrykke kommunikation til kunder, der har frameldt sig
  • Efterleve kundernes præferencer på alle kanaler (e-mail, SMS, WhatsApp)

Når en kunde framelder sig eller trækker sit samtykke tilbage, gør Tajo straks følgende:

  1. Synkroniserer præferencen til Brevo
  2. Forhindrer fremtidig markedsføringskommunikation
  3. Fører revisionslog over ændringer i samtykke

Respekterer og efterlever I kundernes valg om at frabede sig salg af deres data?

Ja. Tajo sælger under ingen omstændigheder kundedata. Vi:

  • Deler aldrig personoplysninger med tredjeparter til kommercielle formål
  • Overfører kun data til Brevo som en del af platformens kernefunktionalitet
  • Overholder CCPA-kravene om “Do Not Sell My Personal Information”
  • Oplyser tydeligt, at der ikke sker salg af data

Hvis I bruger personoplysninger til automatiske afgørelser, og disse afgørelser kan have retlige eller væsentlige følger, kan kunderne så sige fra?

Ikke relevant. Tajo træffer ikke automatiske afgørelser med retsvirkning eller tilsvarende væsentlig virkning for enkeltpersoner. Platformen tilbyder:

  • Marketingautomatisering (som kunderne helt kan frabede sig)
  • Administration af loyalitetsprogrammer (som forhandlerne styrer)
  • Kundesegmentering (kun til forhandlerens eget brug)

Ingen af disse aktiviteter udgør automatiske afgørelser med retlige eller væsentlige følger som defineret i GDPR artikel 22.

Opbevaring og sikkerhed

Har I opbevaringsperioder, der sikrer, at personoplysninger ikke gemmes længere end nødvendigt?

Ja. Tajo har klare politikker for dataopbevaring:

Aktive kundedata:

  • Opbevares, så længe forhandlerens konto er aktiv
  • Bruges til løbende synkronisering og platformens funktioner
  • Forhandlere kan slette kundedata når som helst i Tajo-grænsefladen

Opsigelse af konto:

  • Alle kundedata slettes senest 90 dage efter, at kontoen er opsagt
  • Forhandlere kan bede om øjeblikkelig sletning ved opsigelse
  • Backupdata slettes efter vores opbevaringsplan for backup (30 dage)

Lovpligtig opbevaring:

  • Transaktionsdata kan opbevares længere, hvor loven kræver det (f.eks. regnskabsbilag)
  • Kun et minimum af data opbevares udelukkende af hensyn til lovkrav

Forhandlerne har ansvaret for at:

  • Styre opbevaringsperioder for deres egen databehandling
  • Slette kundedata, når de ikke længere er nødvendige
  • Overholde gældende databeskyttelseslovgivning i deres jurisdiktion

Krypterer I data både under opbevaring og under overførsel?

Ja. Tajo bruger kryptering efter branchestandard:

Under overførsel:

  • TLS 1.3 til al dataoverførsel
  • HTTPS gennemtvunget for al webtrafik
  • Krypterede API-forbindelser til Brevo
  • Certificate pinning til mobilapps

Under opbevaring:

  • AES-256-kryptering af databaselagring
  • Krypterede backups
  • Krypteret fillagring af alle uploadede dokumenter
  • Kryptering på databaseniveau af følsomme felter (f.eks. API-nøgler)

Krypterer I jeres backups?

Ja. Alle backupdata er krypteret:

  • Automatiske daglige backups krypteret med AES-256
  • Backupfiler gemmes krypteret
  • Sikker nøglehåndtering af krypteringsnøglerne til backup
  • Regelmæssige gendannelsestest af backups for at kontrollere integriteten

Holder I test- og produktionsdata adskilt?

Ja. Tajo holder en streng adskillelse:

  • Helt adskilte miljøer til produktion og udvikling/test
  • Ingen produktionsdata bruges i testmiljøer
  • Testdata er anonymiserede og syntetiske
  • Adskilte databaser, servere og adgangskontroller
  • Forskellige API-nøgler og legitimationsoplysninger i hvert miljø

Har I en strategi mod datatab?

Ja. Tajo har en omfattende strategi mod datatab:

Forebyggende foranstaltninger:

  • Automatiske backups hver 24. time
  • Databasereplikering i realtid
  • Redundant lagring på tværs af flere tilgængelighedszoner
  • Versionsstyring og sporing af ændringer

Detektion:

  • Automatisk overvågning af dataintegritet
  • Anomalidetektion af usædvanlige mønstre i dataadgang
  • Regelmæssige sikkerhedsrevisioner og penetrationstest
  • Automatiske alarmer ved mulige databrud

Gendannelse:

  • Mulighed for gendannelse til et bestemt tidspunkt
  • Dokumenterede procedurer for katastrofeberedskab
  • Regelmæssige øvelser i katastrofeberedskab
  • RTO (Recovery Time Objective): 4 timer
  • RPO (Recovery Point Objective): 24 timer

Adgangskontrol

Begrænser I medarbejdernes adgang til kundernes personoplysninger?

Ja. Adgangen til kundedata er strengt kontrolleret:

Adgangsprincipper:

  • Princippet om færrest mulige rettigheder
  • Rollebaseret adgangskontrol (RBAC)
  • Kun efter need to know-princippet
  • Regelmæssig gennemgang af adgange (kvartalsvis)

Adgangsniveauer:

  • Ingen adgang: De fleste medarbejdere har ingen adgang til kundedata i produktion
  • Kun læseadgang: Supportmedarbejdere har begrænset, logget læseadgang til fejlsøgning
  • Administrativ: Databaseadministratorer har udvidet adgang, som logges grundigt
  • Nødadgang: Break glass-procedurer kun til kritiske hændelser

Kontroller:

  • Multifaktorgodkendelse (MFA) er påkrævet for alle medarbejdere
  • VPN er påkrævet ved fjernadgang
  • IP-tilladelseslister til administrativ adgang
  • Sessionstimeout og automatisk låsning

Har I skrappe krav til medarbejdernes adgangskoder?

Ja. Tajo håndhæver adgangskodepolitikker på enterprise-niveau:

Krav:

  • Mindst 16 tegn
  • Skal indeholde store og små bogstaver, tal og specialtegn
  • De seneste 12 adgangskoder må ikke genbruges
  • Adgangskoden udløber hver 90. dag
  • Kontoen låses efter 5 mislykkede forsøg

Ekstra sikkerhed:

  • Multifaktorgodkendelse (MFA) er obligatorisk for alle medarbejdere
  • Single Sign-On (SSO) integreret med virksomhedens identitetsudbyder
  • Biometrisk godkendelse understøttes
  • Adgangskodemanager er påkrævet for alle ansatte
  • Løbende træning i sikkerhedsbevidsthed

Logger I adgang til personoplysninger?

Ja. Vi fører en omfattende revisionslog:

Aktiviteter, der logges:

  • Alle databaseforespørgsler, der tilgår kundedata
  • API-kald til Brevo med kundeoplysninger
  • Administrativ adgang til produktionssystemer
  • Dataeksport og masseoperationer
  • Konfigurationsændringer
  • Mislykkede godkendelsesforsøg

Loggen indeholder:

  • Tidsstempel for adgangen
  • Brugerens identitet
  • IP-adresse og placering
  • Den handling, der blev udført
  • De data, der blev tilgået (post-ID’er)
  • Om handlingen lykkedes eller mislykkedes

Loghåndtering:

  • Logs opbevares i mindst 1 år
  • Krypteret loglagring
  • Logsystem, der ikke kan manipuleres
  • Regelmæssig gennemgang af logs
  • SIEM-integration til overvågning i realtid
  • Automatiske alarmer ved mistænkelig aktivitet

Har I en politik for håndtering af sikkerhedshændelser?

Ja. Tajo har en omfattende beredskabsplan for sikkerhedshændelser:

Detektion og vurdering:

  • Sikkerhedsovervågning døgnet rundt
  • Automatisk trusselsdetektion
  • Klassificering af hændelsers alvorlighed
  • Første vurdering inden for 1 time

Beredskabsteam:

  • Dedikeret beredskabsteam til sikkerhedshændelser
  • Klare eskaleringsprocedurer
  • Definerede roller og ansvar
  • Eksterne sikkerhedseksperter på aftale

Beredskabsprocedurer:

  1. Inddæmning: Øjeblikkelig isolering af berørte systemer
  2. Undersøgelse: Teknisk analyse af omfang og årsag
  3. Udbedring: Fjern truslen og luk sårbarhederne
  4. Gendannelse: Genopret systemerne og bekræft sikkerheden
  5. Underretning: Underret berørte parter, som loven kræver det
  6. Opfølgning: Dokumentér erfaringerne og forbedr processerne

Tidsfrister for underretning:

  • Forhandlere underrettes inden for 72 timer efter et bekræftet databrud
  • Tilsynsmyndigheder underrettes, som gældende lov kræver det (f.eks. GDPR-kravet om 72 timer)
  • Berørte personer underrettes, når der er høj risiko for deres rettigheder

Dokumentation:

  • Alle hændelser dokumenteres i detaljer
  • Årlige rapporter om sikkerhedshændelser
  • Løbende træning og skrivebordsøvelser
  • Løbende forbedring af beredskabsprocedurerne

Databehandleraftale (DPA)

Tajo arbejder efter en omfattende databehandleraftale, der lever op til kravene i GDPR artikel 28. De vigtigste elementer er:

Roller og ansvar

  • Tajo optræder som databehandler for forhandlerens kundedata
  • Forhandlere optræder som dataansvarlige og har ansvaret for at:
    • Indhente korrekt samtykke fra kunderne
    • Give oplysninger om privatliv
    • Håndtere anmodninger om registreredes rettigheder
    • Fastlægge formål med og midler til behandlingen

Detaljer om behandlingen

Formål: Levering af Tajo-platformens ydelser, herunder:

  • Synkronisering af kundedata med Brevo
  • Administration af loyalitetsprogrammer
  • Marketingautomatisering på tværs af kanaler
  • Analyser og rapportering

Datakategorier:

  • Kontaktoplysninger (navn, e-mail, telefon)
  • Ordrehistorik og transaktionsdata
  • Kundepræferencer og samtykkestatus
  • Adfærdsdata (klik, åbninger, engagement)
  • Data om loyalitetsprogrammer (point, niveauer, belønninger)

Registrerede:

  • Forhandlerens kunder
  • Besøgende på websitet
  • Modtagere af nyhedsbreve
  • Medlemmer af loyalitetsprogrammer

Underdatabehandlere

Tajo bruger følgende underdatabehandlere:

UnderdatabehandlerYdelsePlaceringSikkerhedsforanstaltninger
BrevoPlatform til e-mail/SMS/WhatsAppFrankrig (EU)GDPR-compliant, standardkontraktbestemmelser
AWSCloudinfrastrukturEU-regionerGDPR-compliant, EU-US Data Privacy Framework
CloudflareCDN og sikkerhedGlobaltStandardkontraktbestemmelser, datalokalisering

Varsel om ændringer:

  • Forhandlere underrettes 30 dage før, nye underdatabehandlere tages i brug
  • Ret til at gøre indsigelse mod nye underdatabehandlere
  • Alternative løsninger eller ret til opsigelse, hvis indsigelsen er berettiget

Registreredes rettigheder

Tajo hjælper forhandlerne med at opfylde de registreredes rettigheder:

Understøttede rettigheder:

  • Ret til indsigt
  • Ret til berigtigelse
  • Ret til sletning (“retten til at blive glemt”)
  • Ret til dataportabilitet
  • Ret til indsigelse
  • Ret til begrænsning af behandling

Håndtering af anmodninger:

  • Forhandlere kan eksportere kundedata når som helst
  • Kundedata kan slettes i Tajo-grænsefladen
  • API-endpoints til automatisk datahåndtering
  • Svar på anmodninger fra registrerede inden for 5 hverdage

Sikkerhedsforanstaltninger

Se de fulde sikkerhedsforanstaltninger i bilag 4 til vores DPA, blandt andet:

  • Fysiske og logiske adgangskontroller
  • Kryptering under opbevaring og overførsel
  • Sikkerhedsovervågning og hændelsesberedskab
  • Regelmæssige sikkerhedsrevisioner og penetrationstest
  • Træning af medarbejdere og baggrundstjek

Internationale dataoverførsler

Databeskyttelse i EU:

  • Primær datalagring i EU (Belgien, Frankrig)
  • Standardkontraktbestemmelser ved enhver overførsel uden for EU
  • Supplerende foranstaltninger, herunder kryptering og adgangskontrol
  • Certificering under EU-US Data Privacy Framework, hvor det er relevant

CCPA-overholdelse:

  • Forholdet som serviceudbyder er klart defineret
  • Ingen salg eller deling af personoplysninger
  • Overholdelse af privatlivsrettigheder i Californien
  • Underskrevet databehandleraftale

Revisionsrettigheder

Forhandlere har ret til at:

  • Bede om dokumentation for Tajos overholdelse
  • Gennemgå sikkerhedscertificeringer og revisionsrapporter
  • Gennemføre revisioner (med rimeligt varsel, højst én gang om året)
  • Modtage sikkerhedsdokumentation, herunder SOC 2-rapporter

Regeloverholdelse

GDPR (databeskyttelsesforordningen)

Status: Fuldt overholdt

Nøglepunkter:

  • Gyldigt retsgrundlag for al behandling
  • Databehandleraftale med alle forhandlere
  • Konsekvensanalyser vedrørende databeskyttelse (DPIA’er) gennemført
  • Databeskyttelsesrådgiver udpeget: [email protected]
  • Procedurer for underretning om brud (72 timer)
  • Fortegnelser over behandlingsaktiviteter føres
  • Principperne om privacy by design og by default

CCPA (California Consumer Privacy Act)

Status: Fuldt overholdt

Nøglepunkter:

  • Forholdet som serviceudbyder (vi sælger ikke data)
  • Forbrugerrettigheder understøttet (indsigt, sletning, framelding)
  • Oplysninger i privatlivspolitikken
  • “Do Not Sell My Personal Information” respekteres
  • Årlig træning i databeskyttelse for medarbejdere
  • Kontraktlige forpligtelser over for forhandlerne

NIS 2-direktivet

Anvendelse: Overholdt, hvor det er relevant

Cybersikkerhedsforanstaltninger:

  • Rammeværk til risikostyring implementeret
  • Indberetning af sikkerhedshændelser til CSIRT’er
  • Sikkerhedskrav til forsyningskæden
  • Regelmæssige sikkerhedsvurderinger
  • Planer for forretningskontinuitet og katastrofeberedskab

DORA (Digital Operational Resilience Act)

Anvendelse: Klar til finansielle institutioner, der bruger Tajo

Compliance-funktioner:

  • Rammeværk til styring af IKT-risici
  • Procedurer for indberetning af hændelser
  • Test af digital operationel modstandsdygtighed
  • Styring af tredjepartsrisici
  • Adgang og revisionsrettigheder for myndigheder

Bemærk: DORA gælder kun for regulerede finansielle institutioner. Hvis du er en finansiel institution omfattet af DORA, så kontakt vores enterprise-team for specifik compliance-dokumentation.

Kontakt og support

Databeskyttelsesrådgiver

E-mail: [email protected] Rolle: Har det overordnede ansvar for al databeskyttelse

Sikkerhedsteam

E-mail: [email protected] Rolle: Håndterer sikkerhedshændelser og henvendelser

Support til forhandlere

E-mail: [email protected] Website: https://tajo.io/support Rolle: Generel support og hjælp til platformen

Anmeld en sikkerhedssårbarhed

E-mail: [email protected] PGP-nøgle: Findes på https://tajo.io/security.txt

Vi tager gerne imod ansvarlig indrapportering af sikkerhedssårbarheder og har et bug bounty-program for kvalificerede anmeldelser.

Flere ressourcer

Dokumentversion

Version: 1.0 Senest opdateret: januar 2025 Næste gennemgang: juli 2025

Dette dokument gennemgås og opdateres løbende for at sikre fortsat overholdelse af databeskyttelsesregler i udvikling og af bedste praksis i branchen.

Bed om tidlig adgang til Tajo

Indtast dit fornavn og en e-mailadresse eller et telefonnummer. Vi kontakter dig med oplysninger om adgang til Tajo.

automatisk genkendelse
AI-assistent

Hej! Spørg mig om dokumentationen.